<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    惠普Teradici PCoIP受漏洞影響,波及1500 萬個端點

    VSole2022-04-15 12:17:32

    Bleeping Computer 網站披露,用于 Windows、Linux 和 macOS 的 Teradici PCoIP 客戶端和代理中存在一個安全漏洞,影響到1500萬個端點。

    Teradici PCoIP(PC over IP)是一個授權給虛擬化產品供應商的專有遠程桌面協議,2021 年被惠普收購,此后一直在其產品上使用。據官網介紹,Teradici PCoIP 產品已部署在 1500 萬個終端上,主要支持政府機構、軍事單位、游戲開發公司、廣播公司、新聞機構等。

    最近,安全研究人員發現 Teradici 受到最近披露的 OpenSSL 證書解析漏洞影響,該漏洞導致無限拒絕服務循環。

    其他漏洞 

    最近一段時間,惠普在兩份公告中披露了十幾個漏洞,其中 3 個帶有嚴重性(CVSS v3評分:9.8),8 個被歸類為高嚴重性,1 個中等。

    這次修復是最重要的漏洞之一 CVE-2022-0778,是 OpenSSL 中由解析惡意制作證書觸發的拒絕服務漏洞。該漏洞將導致軟件無響應的循環,考慮到產品的關鍵任務應用程序,這種攻擊將非常具有破壞性,用戶將不再能夠遠程訪問設備。

    另一組修復的漏洞是 CVE-2022-22822、CVE-2022-22823 和 CVE-2022-22824,都是 libexpat 中的整數溢出和無效移位問題,可能導致不可控制的資源消耗、權限提升和遠程代碼執行。

    其余 5 個高危漏洞也是整數溢出漏洞,被追蹤為 CVE-2021-45960、CVE-2022-22825、CVE-2022-22826、CVE-2022-22827 和 CVE-2021-46143。受上述漏洞影響的產品包括 PCoIP 客戶端、客戶端 SDK、圖形代理和 Windows、Linux和macOS 的標準代理。

    據悉,為了解決漏洞問題,惠普在 2022 年 4 月 4 日和 5 日發布了安全更新,并敦促用戶更新到 22.01.3或更高版本,新版本使用了 OpenSSL 1.1.1n 和 libexpat 2.4.7。

    OpenSSL 的影響 

    雖然 OpenSSL DoS 漏洞不是一個災難性的缺陷,但其廣泛部署,仍然是一個重大問題。上個月末,QNAP 警告稱,其大多數 NAS 設備容易受到 CVE-2022-0778 漏洞影響,用戶應盡快應用安全更新。另外,為了避免受 OpenSSL DoS 漏洞影響,Palo Alto Networks 也為其 VPN、XDR 和防火墻產品客戶提供安全更新和緩解措施。

    參考文章:

    https://www.bleepingcomputer.com/news/security/critical-hp-teradici-pcoip-flaws-impact-15-million-endpoints/

    信息安全惠普
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    超過30%的24歲以下員工承認,會直接繞過某些企業安全策略來完成工作。 惠普近期發布的調查研究表明,試圖改善遠程辦公員工網絡安全狀況的IT團隊面臨危險而有爭議的境況。 HP Wolf Security調查訪問了1100位IT決策者,并通過YouGov在線收集了8443位居家辦公員工的看法,發布了《反抗與拒絕》(Rebellions & Rejections)報告。
    近日,國家信息安全漏洞共享平臺(CNVD)收錄了惠普筆記本電腦鍵盤驅動存在的記錄器后門漏洞(CNVD-2016-00711)。攻擊者利用該漏洞可以監視用戶并獲取敏感信息。
    國家信息安全漏洞共享平臺本周共收集、整理信息安全漏洞548個,其中高危漏洞158個、中危漏洞300個、低危漏洞90個。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數5952個,與上周環比減少12%。本周,CNVD發布了《Microsoft發布2022年8月安全更新》。詳情參見CNVD網站公告內容。
    2021年8月2日-2021年8月8日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    企業安全中的漏洞管理正在向攻擊面管理發展,而要做好攻擊面管理,資產的識別與管理是基礎。張星認為,資產識別的關鍵在于對未知資產的自動化識別。未知資產給組織帶來了重大的安全風險。當這些資產未經識別且未受保護時,它們為攻擊者提供進入公司網絡的入口點。一旦這些資產被破壞,它可能允許威脅橫向移動,造成更大范圍的威脅傳播。深信服認為對“未知資產識別”保持敬畏之心,看到其難度和復雜性是未來行業發展的前提。
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數10876個,與上周環比增加57%。本周,CNVD發布了《Oracle發布2022年7月的安全公告》。表1 漏洞報 送情況統計表 本周漏洞按類型和廠商統計 本周 ,CNVD收錄了347個漏洞。表2 漏洞按影響類型統計表 圖6 本周漏洞按影響類型分布
    2021年10月11日-2021年10月17日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月06日-2021年9月12日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年8月9日-2021年8月15日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类